ANSD-2026-0829 · Estado: CRÍTICO
Incidente crítico · confirmado

Cómo una cuenta de respaldo se volvió la puerta de salida de los datos de ANSD.

Reconstrucción técnica del incidente que afectó a ANSD entre el 23 y el 29 de agosto de 2026: desde la exposición pública detectada en Shodan hasta la exfiltración confirmada vía la cuenta de servicio svc-backup. Cada afirmación está etiquetada según su nivel de certeza — el principio que guió toda la investigación fue evidencia antes que conclusiones.

HECHO — observación directa INFERENCIA — hipótesis fundamentada DESCONOCIDO — vacío de información
100%
Reputación IP atacante
3
Archivos exfiltrados confirmados
4,812
Objetos enumerados
12h / 24h
RTO / RPO críticos
0
MFA activo en login exitoso
01

La cadena de ataque

Ocho eventos, del escaneo público a la contención. Tocá cada nodo para ver la evidencia que lo sostiene y su nivel de certeza.

02

Día 1 — Investigación basada en evidencia

Punto de partida: clasificar metódicamente todo lo que se sabía sobre la superficie de exposición pública de ANSD, antes de que llegara ninguna confirmación del proveedor cloud.

Exposición en Shodan · IP 190.52.167.69 · 23/08 01:16h

Host / dominioPuertoTecnologíaPreocupación
supsalud.gov.py1433MS-SQL Server 2022 RTMBase de datos expuesta sin VPN/firewall
mspbs.gov.py443 / 8071PHP 8.2.30 (OpenResty/Nginx 1.29.1)Versión con múltiples CVEs conocidos
copaco.com.py9443NetBird DashboardPanel de administración expuesto a Internet
www.supsalud.gov.py53BIND DNS 9.20.0-2ubuntu3.2Superficie DNS pública estándar

Inteligencia de amenazas

AbuseIPDB · 46.100.43.138100%

88 reportes por hacking, fuerza bruta, escaneo de puertos y spam. ISP: Telecommunication Company of Tehran. Actividad registrada el 28/08. Correlacionada con el intento fallido y luego login exitoso de m.rojas.

VirusTotal · hash 275a021b…64/66

Corresponde al archivo de prueba estándar EICAR. No demuestra malware real ni ejecución dentro de ANSD — sólo confirma que las firmas antivirus funcionan.

Registro clasificado — Día 1

03

Día 2 — Confirmación de exfiltración

La inyección de logs de auditoría cloud convirtió tres inferencias del Día 1 en hechos. El incidente escaló a CRÍTICO.

10:58 – 11:08

svc-backup ejecuta ListBuckets / ListObjects desde 46.100.43.138

Se descargan participants.csv, project-finance.xlsx y archive.zip — datos personales y financieros.

11:40

Enumeración masiva en research-collab

4,812 objetos listados. No está confirmado cuántos, además de los 3 archivos críticos, fueron efectivamente descargados.

08:34 (Día 2)

Contención: credenciales de svc-backup deshabilitadas

security-admin corta el acceso de la cuenta comprometida, deteniendo la actividad del atacante.

De inferencia a hecho

04

Contención y sus trade-offs

Ninguna decisión de contención fue gratis. Tocá una tarjeta para ver el beneficio esperado frente al costo operativo aceptado.

05

Analítica apoyada por IA

La IA acelera la correlación de logs, pero nunca decide sola. Recorré el pipeline etapa por etapa.

06

Recuperación — RTO / RPO

Tiempo objetivo de recuperación (RTO) y pérdida de datos tolerable (RPO) por servicio, ya con credenciales segregadas.

RTO RPO
07

Top 5 riesgos

Ordenados por prioridad. Tocá uno para ver el control recomendado y el responsable.

08

Briefing ejecutivo · 5 minutos

Guion para el comité de crisis. Tocá cada segmento para expandir el contenido a exponer.